Клиентская валидация как главный враг безопасности
Один "гений" сделал админку доступной по URL /a с нулевой серверной валидацией. Достаточно было просто угадать короткий путь — и ты уже в панели управления.
Мораль: никогда не доверяйте клиенту. Все критические проверки должны дублироваться на бэкенде, а чувствительные роуты — защищаться proper авторизацией. И да, никогда не кладите админку в sitemap.xml 😅